在 PhishER 平台上,您可使用 PhishML,对用户收件箱中的消息进行处置并对电子邮件威胁设定优先级。PhishML 是一项机器学习功能,可分析 PhishER 收件箱中的消息,并确定每条消息为安全邮件、垃圾邮件或威胁邮件的确信百分比或置信度值。
通过 PhishML,您可设置消息置信度值必须满足或超过的相应阈值,才能执行自动处置。然后,您可创建操作,这些操作会使用 PhishML 标签,对 PhishER 收件箱中的消息进行自动处置和优先级排序。
PhishML 正在不断根据已报告电子邮件内容中使用的语言来学习和提高准确性。当您在 KSAT 账户设置的 Phish Alert 部分中启用向我们发送副本设置时,PhishML 只会从被发送到 KnowBe4 的已报告网络钓鱼电子邮件中进行学习。在提取文本并忽略消息中的嵌入式内容之后,如果通过 PhishER 中已分析的其他消息识别到相应模式,则 PhishML 会将语言与模式进行比较。
启用 PhishML
要为 PhishER 平台启用 PhishML,请按照以下步骤操作:
- 登录您的 PhishER 平台。
- 选择设置 > PhishML。
-
打开启用 PhishML 切换开关。
注意:第一次启用 PhishML 时,会出现条款和条件对话框。在使用 PhishML 之前,您必须查看并接受 KnowBe4 的隐私政策隐私政策(链接在新窗口中打开)和服务条款服务条款(链接在新窗口中打开)。查看这两项内容后,即可单击我接受。 - 若想 PhishML 在分析消息时为相应类别提供置信度值,请选中每个类别旁边的复选框。
- (可选)要为每个类别设置自定义阈值,可单击并向左或向右拖动互动滑块。有关更多信息,请参见下文中的设置置信度值和阈值部分。
- 单击保存,更新 PhishML 设置。
设置置信度值和阈值
PhishML 会为所分析的每条消息生成三个置信度值。置信度值表示安全邮件、垃圾邮件或威胁邮件的确信百分比。打开消息详情页面侧边栏的操作子选项卡,可查看消息的置信度值。
置信度阈值是指 PhishML 必须满足或超过的最小确信百分比,用于将消息标记为安全邮件、垃圾邮件或威胁邮件。只有启用置信度阈值,PhishML 才能对符合条件的消息应用标签。打开 PhishER 设置,可启用或禁用置信度阈值。启用置信度阈值后,即可单击并拖动该值旁边的滑块,设置自定义阈值。每个置信度阈值均可设为 51 至 100 之间的任何自定义值。每个置信度阈值默认设为 95。
若想增加被 PhishML 自动标记为安全邮件、垃圾邮件或威胁邮件的消息数量,我们建议设置较低的置信度阈值(低于 80)。为 PhishML 设置较低的置信度阈值,可令其识别出属于垃圾邮件或威胁邮件的消息。通过此设置,PhishER 管理员能够快速解决或排除安全消息,并对需要进一步分析或审查的消息设定优先级。
若想减少被 PhishML 标记为安全邮件、垃圾邮件或威胁邮件的消息数量,我们建议设置较高的置信度阈值(高于 85)。为 PhishML 设置较高的置信度阈值,可令其识别出属于安全邮件的消息。通过此设置,PhishER 管理员能够对需要进一步分析或审查的消息设定优先级。
PhishML 标签
根据 PhishML 的分析,PhishML 会对每条消息应用标签。打开消息详情页面侧边栏的操作子选项卡,可查看 PhishML 附加至消息的标签。另外,您还可添加和移除标签。如需了解 PhishML 标签,请查看以下列表:
- PML:CLEAN:当 PhishML 根据您的置信度阈值确定消息为安全邮件时,此标签将附加至您的消息。
- PML:SPAM:当 PhishML 根据您的置信度阈值确定消息为垃圾邮件时,此标签将附加至您的消息。
- PML:THREAT:当 PhishML 根据您的置信度阈值确定消息为威胁邮件时,此标签将附加至您的消息。
- PML:BYPASSED:当 PhishML 操作超时后,此标记将附加至您的消息。针对消息重新运行规则和操作,即可重试。然后,如果 PhishML 操作成功,会向消息添加适当的标签。
- PML:INCONCLUSIVE:当 PhishML 无法确定消息为安全邮件、垃圾邮件还是威胁时,此标签将附加至您的消息。要附加此标签,PhishML 必须无法对三个类别中的任何一个得出高于 0% 的置信度值。
通过 PhishML 标签创建推荐操作
您设置 PhishML 后,我们建议使用 PhishML 标签来设置三个操作,有利于您的组织快速识别和响应电子邮件威胁。如需了解每个推荐操作的设置,请参见以下子部分。
PML:THREAT(高优先级消息)
创建此操作,可帮助您的组织对属于潜在恶意邮件并需要进一步分析的消息进行识别和设定优先级。要创建此操作,请设定步骤 1、2 和 3,以便匹配下列设置:
- 选择此操作的触发方式:我们建议选择指定标签选项。然后,选择 有、任意并输入“PML:THREAT”作为标签。
-
选择要对已匹配消息采取的操作:我们建议选择设置状态、设置优先级和设置类别选项。然后,设置下拉菜单,匹配下列设置:
- 设置状态:选择审核中。
- 设置优先级:选择紧急。
- 设置类别:选择威胁邮件。
-
选择要报告此操作的方式:我们建议选择下列任一选项:
- 创建自定义电子邮件回复,可自动发送回复给已选定收件人。如需详细了解此选项,请参阅本文的“为 PhishML 操作创建自定义电子邮件”部分。
- 创建快速操作,可在手动运行快速操作时向已选定收件人发送自动回复。如需详细了解此选项,请参阅本文的“为 PhishML 操作创建快速操作”部分。
选择这些设置后,即可为操作配置其余设置。有关更多推荐设置,请参阅下文中的“为 PhishML 操作创建自定义电子邮件”和“为 PhishML 操作创建快速操作”部分。有关其余设置的通用信息,请参阅文章如何创建和管理 PhishER 操作。
PML:CLEAN(中优先级消息)
创建此操作,可帮助您的组织对属于安全邮件的消息进行识别和设定优先级。要创建此操作,请设定步骤 1、2 和 3,以便匹配下列设置:
- 选择此操作的触发方式:我们建议选择指定标签选项。然后,选择 有、任意并输入“PML:CLEAN”作为标签。
-
选择要对已匹配消息采取的操作:我们建议选择设置状态、设置优先级和设置类别选项。然后,设置下拉菜单,匹配下列设置:
- 设置状态:选择已处理。
- 设置优先级:选择中。
- 设置类别:选择安全邮件
-
选择要报告此操作的方式:我们建议选择下列任一选项:
- 创建自定义电子邮件回复,可自动发送回复给已选定收件人。如需详细了解此选项,请参阅本文的“为 PhishML 操作创建自定义电子邮件”部分。
- 创建快速操作,可在手动运行快速操作时向已选定收件人发送自动回复。如需详细了解此选项,请参阅本文的“为 PhishML 操作创建快速操作”部分。
选择这些设置后,即可为操作配置其余设置。有关更多推荐设置,请参阅下文中的“为 PhishML 操作创建自定义电子邮件”和“为 PhishML 操作创建快速操作”部分。有关其余设置的通用信息,请参阅文章如何创建和管理 PhishER 操作。
PML:SPAM(低优先级消息)
创建此操作,可帮助您的组织对确定为来历不明但不太可能为恶意邮件的消息进行识别和设定优先级。要创建此操作,请设定步骤 1、2 和 3,以便匹配下列设置:
- 选择此操作的触发方式:我们建议选择指定标签选项。然后,选择 有、任意并输入“PML:SPAM”作为标签。
-
选择要对已匹配消息采取的操作:我们建议选择设置状态、设置优先级和设置类别选项。然后,设置下拉菜单,匹配下列设置:
- 设置状态:选择已处理。
- 设置优先级:选择低。
- 设置类别:选择垃圾邮件。
-
选择要报告此操作的方式:我们建议选择下列任一选项:
- 创建自定义电子邮件回复,可自动发送回复给已选定收件人。如需详细了解此选项,请参阅本文的“为 PhishML 操作创建自定义电子邮件”部分。
- 创建快速操作,可在手动运行快速操作时向已选定收件人发送自动回复。如需详细了解此选项,请参阅本文的“为 PhishML 操作创建快速操作”部分。
选择这些设置后,即可为操作配置其余设置。有关更多推荐设置,请参阅下文中的为 PhishML 操作创建自定义电子邮件和为 PhishML 操作创建快速操作部分。有关其余设置的通用信息,请参阅文章如何创建和管理 PhishER 操作。
为您的 PhishML 操作创建自定义电子邮件
要在运行操作时自动发送通知,可创建自定义电子邮件回复,PhishER 将自动发送回复给已选定收件人。如需了解如何自定义此电子邮件回复,请参阅文章如何在 PhishER 中创建自定义电子邮件模板。
要设置电子邮件回复并为您的操作配置其余设置,请设定步骤 3、4、5 和 6,以便匹配下列设置:
- 选择要报告此操作的方式:我们 建议您选择 Send Email。
- (可选)Choose whether or not to halt further actions: 我们建议您选择 Stop executing further actions 复选框。如果您选择 此选项,您可以在其他操作触发之前,查看所有带有 您的操作的 PhishML 标签的消息。
- Choose QuickActions settings:我们建议保留 默认设置。
- 选择是否永久删除匹配邮件:我们建议保留默认设置。
为您的 PhishML 操作创建快速操作
要手动报告您的操作,可创建快速操作。当您运行快速操作时,该操作将自动向已选定收件人发送电子邮件回复。
要设置快速操作并为您的操作配置其余设置,请设定步骤 3、4、5 和 6,以便匹配下列设置:
- 选择要报告此操作的方式:我们 建议您选择 None。
- (可选)选择是否停止后续操作: 选中停止执行进一步操作复选框。如果 选择此选项,您可以在其他操作触发之前,查看所有带有 您的操作的 PhishML 标签的消息。
- Choose QuickActions settings:我们建议保留 默认设置。
- 选择是否永久删除匹配邮件:我们建议保留默认设置。
保存新操作后,您需要创建快速操作,该操作会在运行时自动发送电子邮件回复。要创建此快速操作,请设定新操作步骤,以便匹配下列设置:
- 选择此操作的触发方式:我们建议选择仅手动触发。此设置可防止操作自动运行。从运行下拉菜单或快速操作栏中选择此设置,即可手动运行操作。有关更多信息,请查看以下步骤 5。
- 选择要对已匹配消息采取的操作:我们建议保留默认设置。
- 选择要报告此操作的方式:我们建议选择发送电子邮件。使用电子邮件模板,创建自定义电子邮件回复。如需了解如何自定义此电子邮件回复,请参阅文章如何在 PhishER 中创建自定义电子邮件模板。
- 选择是否停止后续操作:我们建议 保留默认设置。
- Choose QuickActions settings:我们建议您选择 位于 Include this action in the QuickAction bar 左侧的复选框。此操作 现在将显示在您的 PhishER 收件箱的 快速操作栏以及邮件详细信息页面的 操作子选项卡中。
- 选择是否永久删除匹配邮件:我们建议保留默认设置。









